В FTP-клиенте FileZilla обнаружена ошибка, связанная с неконтролируемым элементом пути поиска. Из-за неё злоумышленник, действующий удалённо, может выполнить произвольный код и получить полный контроль над компьютером жертвы. Уязвимость уже подтверждена производителем, а в открытом доступе появился рабочий эксплойт.
Детали уязвимости
Проблема затрагивает версию FileZilla Client 3.63.1. Ошибка относится к категории CWE-427 и возникает при поиске динамических библиотек, которые программа подгружает во время работы. Если атакующему удастся поместить вредоносный файл в каталог, используемый приложением для поиска таких библиотек, то при следующем запуске FileZilla загрузит именно его. В результате вредоносный код исполнится с правами текущего пользователя, что в большинстве случаев позволяет полностью скомпрометировать систему.
Базовый вектор уязвимости по шкале CVSS 3.1 оценивается в 9,8 балла из 10, что соответствует критическому уровню опасности. При этом для эксплуатации не требуются специальные привилегии или взаимодействие с пользователем. Атакующему достаточно организовать размещение вредоносной библиотеки в нужном месте - например, через загрузку файлов из интернета или с помощью других векторов, связанных с переносом данных на компьютер жертвы.
Сведения об уязвимости внесены в Банк данных угроз безопасности информации (BDU) под идентификатором BDU:2026-11041, а также в базу CVE как CVE-2023-53959. Производитель подтвердил проблему и выпустил исправление. Пользователям рекомендуется обновить FileZilla Client до актуальной версии, в которой ошибка устранена. Ссылки на обновление доступны на официальном сайте проекта, а также в рекомендациях, опубликованных в бюллетене BDU.
До установки патча можно применить компенсирующие меры. Среди них - ограничение доступа к программному обеспечению по "белым спискам", минимизация пользовательских привилегий и контроль целостности файлов в каталоге установки FileZilla. Также стоит запретить непривилегированным пользователям запись и изменение файлов в директориях, где программа ищет динамические библиотеки. Эти меры не устраняют саму уязвимость, но снижают вероятность её успешной эксплуатации.
Подобные ошибки, связанные с поиском библиотек, нередко встречаются в десктопных приложениях. Они привлекают внимание злоумышленников, поскольку позволяют обойти механизмы защиты и выполнить код с правами легитимной программы. Наличие публичного эксплойта повышает риск: уязвимость может быть использована в автоматизированных атаках, нацеленных на пользователей FileZilla. Однако своевременное обновление полностью устраняет угрозу. Разработчики уже закрыли проблему, и пользователям остаётся лишь установить исправление в кратчайшие сроки.
Ссылки
- https://bdu.fstec.ru/vul/2026-11041
- https://www.cve.org/CVERecord?id=CVE-2023-53959
- https://github.com/advisories/GHSA-4h23-hj4v-f4xg
- https://filezilla-project.org/versions.php?version=3.3.2.1
- https://www.exploit-db.com/exploits/51267
- https://www.thehackerwire.com/critical-dll-hijacking-vulnerability-exposes-filezilla-client-to-remote-code-execution-cve-2023-53959/
- https://www.thehackerwire.com/vulnerability/CVE-2023-53959/
- https://tweakers.net/downloads/63548/filezilla-3632.html